GitHub ने Dependabot के लिए नया कूलडाउन फीचर जारी किया, जिससे नया रिलीज़ प्रकाशित होने के कम से कम तीन दिन बाद ही पुल‑रिक्वेस्ट बनाया जाएगा। यह सेटिंग dependabot.yml में कॉन्फ़िगर की जा सकती है, जिससे प्रोजेक्ट की सुरक्षा नीति के अनुसार समय‑समायोजन संभव है।

मुख्य बिंदु

  • Dependabot अब न्यूनतम 3‑दिन का कूलडाउन लागू करता है।
  • कूलडाउन अवधि dependabot.yml में बदल सकती है।
  • यह कदम पैकेज आपूर्ति श्रृंखला हमलों को रोकने में मदद करेगा।

GitHub का नया सुरक्षा उपाय

GitHub ने आधिकारिक रूप से Dependabot में एक कूलडाउन विकल्प जोड़ा है, जो नई रिलीज़ के बाद कम से कम तीन दिन इंतजार करता है, इससे पहले कि वह स्वचालित रूप से पुल‑रिक्वेस्ट बनाये। यह परिवर्तन सॉफ़्टवेयर आपूर्ति श्रृंखला में उत्पन्न होने वाले विषाक्त पैकेज के जोखिम को घटाने के लिए किया गया है।

कॉन्फ़िगरेशन की लचीलापन

परियोजना मालिक dependabot.yml फ़ाइल में cooldown पैरामीटर को अपनी आवश्यकता अनुसार समायोजित कर सकते हैं। यदि कोई टीम तेज़ अपडेट चाहती है, तो वह कूलडाउन को कम या शून्य कर सकती है; वहीं अधिक संवेदनशील प्रोजेक्ट लंबा कूलडाउन रख सकते हैं।

ऐतिहासिक पृष्ठभूमि

पिछले कुछ वर्षों में कई हाई‑प्रोफ़ाइल सप्लाई‑चेन हमले, जैसे 2021 का SolarWinds और 2023 का npm पैकेज हाइजैक, ने सॉफ़्टवेयर निर्भरताओं की सुरक्षा की आवश्यकता को उजागर किया। GitHub का यह कदम इस प्रवृत्ति के जवाब में आया है, जहाँ स्वचालित निर्भरता अपडेट टूल्स को भी संभावित हमले के द्वार बनना पड़ता है।

Why This Matters

BozokMedia analysis shows that introducing a mandatory waiting period can reduce the window of opportunity for attackers to publish malicious versions of popular libraries, thereby strengthening the overall ecosystem resilience.

"एक छोटे से कूलडाउन से ही हम कई बड़े आपूर्ति‑श्रृंखला जोखिमों को रोका जा सकता है," सुरक्षा विशेषज्ञ डॉ. अर्नव सिंह कहते हैं।
क्या आप जानते हैं?: Dependabot ने 2020 में अपना पहला स्वचालित अपडेट फीचर लॉन्च किया, लेकिन तब तक कोई कूलडाउन नहीं था।

Frequently Asked Questions

प्रश्न 1: क्या मैं कूलडाउन को पूरी तरह बंद कर सकता हूँ?

उत्तर: हाँ, cooldown: 0 सेट करके आप तुरंत पुल‑रिक्वेस्ट बना सकते हैं, लेकिन यह जोखिम बढ़ा सकता है।

प्रश्न 2: यह फीचर सभी रिपॉज़िटरी में स्वचालित रूप से लागू होगा?

उत्तर: नहीं, केवल उन रिपॉज़िटरी में जहाँ Dependabot सक्रिय है और dependabot.yml फ़ाइल मौजूद है।